Hvad er multi-factor authentication (MFA)?

Multi-factor authentication (MFA) er en metode til at beskytte online konti, hvor du ikke kun skal bruge én slags bevis for at logge ind. I stedet kræves to eller flere “faktorer” for at bekræfte, at det er dig, der forsøger at få adgang.

I praksis betyder det, at en angriber typisk ikke kommer langt med kun en stjålet adgangskode. Selv hvis adgangskoden ender i de forkerte hænder, skal der ofte også bruges en ekstra bekræftelse, som ikke er tilgængelig alene via adgangskoden.

Et enkelt model: to eller flere faktorer

En nyttig måde at forstå MFA på er at tænke i tre hovedtyper af faktorer:

  • Noget du ved: fx en adgangskode eller en engangskode, du slår op.
  • Noget du har: fx en app på en mobiltelefon, en sikkerhedsnøgle eller et særligt device til at generere eller modtage bekræftelser.
  • Noget du er: fx biometriske data som fingeraftryk eller ansigtsgenkendelse.

Når en tjeneste aktiverer MFA, kræver den typisk en kombination. Konsekvensen er, at adgangskoden alene ikke er tilstrækkelig. Jo større forskel der er mellem faktorerne (fx “har” + “ved” fremfor to ting, der afhænger af samme læk), desto bedre passer logikken til at modvirke almindelige angreb.

Hvilke dele af logindprocessen MFA ændrer

MFA påvirker især selve login-øjeblikket. Når du logger ind, bliver du ofte bedt om en ekstra bekræftelse ud over adgangskoden. Det kan være:

  • en kode fra en autentificeringsapp
  • en push-bekræftelse, som du skal godkende
  • en kode, der vises på en sikkerhedsnøgle eller lignende
  • en biometrisk bekræftelse, hvis din enhed understøtter det

Det er også almindeligt, at MFA påvirker andre kritiske handlinger som ændring af adgangsdata eller gendannelse af konto, alt efter tjenestens opsætning. Derfor er det værd at se MFA som “beskyttelse af adgang og kontrol”, ikke kun som en ekstra kode ved login.

Forskelle og begrænsninger: hvor MFA stadig kan fejle

MFA er en styrkelse, men den kan ikke fjerne alle risici. Det er vigtigt at kende de typiske begrænsninger og undtagelser, så du kan placere forventningerne rigtigt.

1) Metoden betyder noget Forskellige MFA-typer har forskellig modstandsdygtighed over for angreb, der udnytter menneskelige handlinger eller timing. Hvis din ekstra bekræftelse i praksis kan overtales, kan det stadig udnyttes.

2) Push-beskeder kræver omtanke Hvis du får push-bekræftelser, bør du kun godkende, når du selv forsøgte at logge ind. Aktiverer du MFA uden at holde øje med uventede forespørgsler, kan du stadig blive narret til at godkende.

3) Backup og adgang ved tab af enhed MFA kan blive besværlig, hvis du mister mobiltelefonen, autentificeringsappen eller den fysiske sikkerhedsnøgle, du bruger. Mange konti giver derfor mulighed for backup-koder eller alternativer til MFA, som er afgørende for ikke at miste adgang.

4) Kontohændelser uden for login Nogle sikkerhedssvagheder kan ligge uden for login. Hvis andre dele af din konto (fx gendannelsesoplysninger eller tilknyttede mailadresser) ikke er opdateret eller beskyttet, kan en angriber forsøge at omgå MFA via gendannelsesflow.

5) Sikkerhed afhænger også af din enhed MFA hjælper, men en kompromitteret enhed kan stadig give problemer. Hvis en angriber får adgang til din telefon eller din browser på en måde, hvor de kan udnytte dine handlinger, er MFA alene ikke en total løsning.

Praktisk brug: sådan kan du tjekke, om MFA reelt dækker

Du kan bruge følgende kontrolpunkter til at vurdere, om MFA er aktiveret og sat op på en måde, der passer til din hverdag.

  1. Aktivér MFA for kontiene, hvor du har mest at tabe ved uautoriseret adgang (fx e-mail, cloud-tjenester, sociale konti). Start med de konti, der ofte bruges til gendannelse.
  2. Sæt en passende MFA-type op: vælg en metode, du kan bruge stabilt, og som du kan reagere på hurtigt, uden at skulle improvisere.
  3. Gem backup-metoder: opbevar backup-koder eller alternativer et sikkert sted. Overvej også, hvad der sker, hvis din primære enhed ikke er tilgængelig.
  4. Tjek gendannelsesmuligheder: se om den mailadresse eller de telefonnumre, der bruges til konto-gendannelse, er korrekte og beskyttede.
  5. Hold øje med login-hændelser: hvis du ser uventede loginforsøg eller MFA-bekræftelser, skal du reagere og ændre adgang, hvor det er relevant.

Ved at arbejde gennem punkterne kan du få et mere præcist billede af din beskyttelse: MFA skal ikke bare være “slået til”, men også praktisk anvendelig og forbundet med de rigtige gendannelses- og sikkerhedsvaner.